+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Klucze dostępu, pod maską

Klucz dostępu to hasło, które Twoje urządzenie wymyśla, nigdy Ci go nie pokazuje i odmawia przekazania komukolwiek — w tym Tobie.

Klucz dostępu to hasło, które Twoje urządzenie wymyśla, nigdy Ci go nie pokazuje i odmawia przekazania komukolwiek — w tym Tobie. Pod maską: ceremonia WebAuthn (para kluczy dla każdej witryny, wyzwanie, podpis), jedno pole, które przeglądarka zapisuje i które eliminuje phishing (origin), klucze związane z urządzeniem vs. klucze zsynchronizowane, AAGUID i dlaczego „niepodatne na phishing” i „nieprzenoszalne” to ta sama właściwość — o to właśnie chodzi w „Nie lubię kluczy dostępu” (616 punktów na Hacker News). Werdykt: NEEDS REVIEW — ceremonia została wdrożona, cykl życia jest w fazie roboczej.

Przeczytaj wydanie pisemne (angielski) ↗

Co obejmuje ten film

  • Hasło, które Twoje urządzenie wymyśla i nigdy Ci go nie pokazuje
  • Trzy liczby: 5 miliardów kluczy dostępu, 98% sukcesów logowania, 1 miliard logowań Google
  • 2013 → 2022: jak FIDO powoli zabijało hasło
  • Ceremonia: jedna para kluczy na witrynę, wyzwanie, podpis
  • Dlaczego phishing umiera: przeglądarka zapisuje origin

Przetłumaczona transkrypcja

Przetłumaczono z oryginalnej narracji angielskiej. Dostępne audio i napisy są kontrolowane przez YouTube.

Hasło, które Twoje urządzenie wymyśla i nigdy Ci go nie pokazuje

0:00 Klucz dostępu to hasło, które Twoje urządzenie wymyśla i nigdy Ci go nie pokazuje, i odmawia przekazania komukolwiek, w tym Tobie, co jest całą funkcją bezpieczeństwa i, od czwartku, całą skargą.

Trzy liczby: 5 miliardów kluczy dostępu, 98% sukcesów logowania, 1 miliard logowań Google

0:11 Trzy liczby. FIDO Alliance liczy pięć miliardów kluczy dostępu w użyciu. Microsoft mierzy 98-procentowy wskaźnik sukcesu logowania z ich użyciem, w porównaniu do 32 w przypadku haseł. A post zatytułowany „Nie lubię kluczy dostępu” spędził dzień na szczycie Hacker News z sześcioma setkami komentarzy. W trzy minuty: skąd się wzięły, co Twoja przeglądarka faktycznie podpisuje, i dlaczego „niepodatne na phishing” i „nieprzenoszalne” to to samo słowo. To jest The Daily Diff, pod maską.

0:36 2013. PayPal, Lenovo i start-up o nazwie Nok Nok tworzą FIDO

2013 → 2022: jak FIDO powoli zabijało hasło

0:41 Alliance, aby zabić hasło. 2014, Google i Yubico wypuszczają klucz bezpieczeństwa U2F. 2019, WebAuthn staje się standardem W3C. A w 2022 roku Apple, Google i Microsoft zmieniają nazwę na „klucze dostępu”, ponieważ nikt nigdy nie kupił czegoś, co nazywało się „wykrywalnym poświadczeniem rezydentnym”.

Ceremonia: jedna para kluczy na witrynę, wyzwanie, podpis

0:59 Ceremonia. Podczas rejestracji Twoje urządzenie generuje nową parę kluczy dla tej jednej witryny. Klucz publiczny trafia na serwer; klucz prywatny pozostaje w chipie. Podczas logowania serwer wysyła losowe wyzwanie, urządzenie je podpisuje, a serwer sprawdza podpis z przechowywanym kluczem publicznym. Na serwerze nie ma żadnej tajemnicy do wycieku. Część dotycząca phishingu to jedno pole.

Dlaczego phishing umiera: przeglądarka zapisuje origin

1:17 Zanim urządzenie podpisze, przeglądarka, a nie strona, zapisuje prawdziwy origin w podpisanych danych. Domena wyglądająca podobnie otrzymuje podpis dla niewłaściwej domeny, a prawdziwy serwer go odrzuca. Użytkownik może zostać oszukany; matematyka nie. Gdzie więc mieszka klucz prywatny?

Gdzie mieszka klucz prywatny: związany z urządzeniem vs. zsynchronizowany

1:30 „Związany z urządzeniem” oznacza klucz bezpieczeństwa, gdzie nigdy nie opuszcza, a YubiKey przechowuje ich sto. „Zsynchronizowany” oznacza iCloud Keychain, Google Password Manager, 1Password lub Bitwarden, gdzie klucz znajduje się w zaszyfrowanej od końca do końca skarbcu i podąża za Twoim kontem. Witryna może to rozróżnić za pomocą szesnastobajtowego identyfikatora modelu zwanego AAGUID, a większość witryn go ignoruje.

Obie historie są prawdziwe: szybciej, mocniej, zablokowane

1:51 Więc obie historie są prawdziwe. Logowanie jest szybsze i mocniejsze, a ankieta FIDO mówi, że trzech na czterech konsumentów ma je. Ale tajemnica, której nie możesz przeczytać, jest „niepodatna na phishing” i „nieprzenoszalna” w tym samym sensie: gdy telefon umrze, lub robot zbanuje Twoje konto Google, każdy klucz dostępu w środku również zniknie. Hawksley nazywa to idealnym rozwiązaniem dla korporacji i słabym dla osoby; Nikita Bier nazywa to magicznym pyłem wróżek.

Rozwiązanie: wymiana poświadczeń FIDO (CXF/CXP) i stan prac

2:14 Rozwiązanie ma nazwę. Format wymiany poświadczeń FIDO osiągnął status proponowanego standardu, a iOS 26 i Android przenoszą teraz klucze dostępu między menedżerami za jego pomocą. Protokół obok niego jest nadal w fazie roboczej, dwa lata. Klucze sprzętowe z założenia nigdy nie są eksportowane, więc oficjalną kopią zapasową jest drugi klucz sprzętowy, rekomendacja z ceną.

Poniedziałek: co zrobić ze swoimi kontami

2:33 Więc, poniedziałek. Po pierwsze: zachowaj hasło i aplikację uwierzytelniającą na każdym koncie, dopóki eksport nie zadziała dla Ciebie; najsłabsza ścieżka odzyskiwania to Twoje prawdziwe bezpieczeństwo. Po drugie: „związane z urządzeniem” oznacza dwa klucze od pierwszego dnia. Po trzecie, jeśli budujesz logowanie: wymagaj klucza rezydentnego, zweryfikuj origin na serwerze i przestań prosić o klucz dostępu od kogoś, kto właśnie go użył. Werdykt, pod maską: needs review.

Werdykt: NEEDS REVIEW

2:56 Ceremonia została wdrożona. Cykl życia jest w fazie roboczej. Jeśli wolisz to przeczytać, niż usłyszeć ode mnie, diff ląduje w Twojej skrzynce odbiorczej codziennie rano, za darmo na the daily diff dot dev, link poniżej. I to jest dzisiejszy diff. Jestem Niko z Axrisi. Łącz odpowiedzialnie.

Źródła

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Powiązane filmy